
Kit de resposta a incidentes baseado em PowerShell que coleta mais de 25 artefatos forenses (processos, conexões de rede, registro, histórico do navegador) e exporta CSV para integração com SIEM. Suporta o Live Response do Defender for Endpoint.
Este repositório fornece scripts de Resposta a Incidentes baseados em PowerShell.
O script DFIR-Script.ps1 coleta artefatos forenses em dispositivos Windows. Os principais recursos incluem:
Estes scripts executam tarefas específicas, como coletar Eventos de Segurança do Windows, redefinir sessões de usuário ativas ou carregar uma pasta para o Azure Storage Blob. Alguns scripts utilizam APIs para recuperar ou exportar dados, com as permissões necessárias descritas em cada script. Os scripts são estruturados para o ciclo de Resposta a Incidentes:
| Fase | Descrição |
|---|---|
| Acquisition | Scripts e ferramentas para adquirir dados e evidências durante um incidente. |
| Analysis | Scripts para analisar dados adquiridos para identificar indicadores de comprometimento e entender o escopo do incidente. |
| Containment | Scripts e métodos para conter o incidente para evitar danos e propagação adicionais. |
O script DFIR coleta informações de várias fontes e estrutura a saída no diretório atual em uma pasta chamada 'DFIR-hostname-year-month-date'. Esta pasta é compactada ao final, para que possa ser coletada remotamente. Este script também pode ser usado dentro do Defender for Endpoint em uma sessão Live Response (veja abaixo). O script DFIR coleta as seguintes informações quando executado como usuário normal:
Para a melhor experiência, execute o script como administrador; então os seguintes itens também serão coletados:
Os artefatos forenses são exportados como arquivos CSV, permitindo que os respondedores os ingiram em ferramentas como Sentinel, Splunk, Elastic ou Azure Data Explorer para filtragem, agregação e visualização.
A pasta CSV Results (SIEM Import Data) inclui todos os arquivos CSV contendo os artefatos:
Name
----
ActiveUsers.csv
AutoRun.csv
ConnectedDevices.csv
DefenderExclusions.csv
DNSCache.csv
Drivers.csv
InstalledSoftware.csv
IPConfiguration.csv
LocalUsers.csv
NetworkShares.csv
OfficeConnections.csv
OpenTCPConnections.csv
PowerShellHistory.csv
Processes.csv
RDPSessions.csv
RemotelyOpenedFiles.csv
RunningServices.csv
ScheduledTasks.csv
ScheduledTasksRunInfo.csv
SecurityEvents.csv
ShadowCopy.csv
SMBShares.csv
O script pode ser executado com o seguinte comando.
.\DFIR-Script.ps1
O script não está assinado, o que pode exigir o uso de -ExecutionPolicy Bypass para executá-lo.
Powershell.exe -ExecutionPolicy Bypass .\DFIR-Script.ps1
É possível usar os scripts em combinação com o Defender for Endpoint Live Response. Certifique-se de que o Live Response esteja configurado (consulte DOCS). Como meu script não está assinado, uma alteração de configuração deve ser feita para poder executá-lo.
Há um artigo de blog disponível que explica mais sobre como aproveitar Scripts Personalizados no Live Response: Resposta a Incidentes Parte 3: Aproveitando o Live Response
Para executar scripts não assinados no Live Response:
Executar script:
run DFIR-script.ps1 para iniciar o script. Se desejar executar o script com parâmetros, execute run DFIR-Script.ps1 -parameters "-sw 10"getfile DFIR-DeviceName-yyyy-mm-dd para baixar os artefatos recuperados para sua máquina local para análise.